安天发布“白象”报告 披露针对我国多领域的APT攻击行动

近日,网络安全企业安天发布了一篇名为《白象的舞步——来自南亚次大陆的网络攻击》的报告,披露了两组针对我国多领域的高频度APT攻击事件。

安天对这一系列针对中国教育、科研、军事等领域的攻击行动,进行了近四年时间的持续监测、捕获、跟踪、分析,并发布本报告。在安天过去多次的会议报告中如《APT的线索、关联与样本集度量》、《A2PT与“准APT”事件中的攻击武器》中,曾对其 “第一攻击波”做过较为详细的介绍,称之为轻量级的APT攻击,但令人扼腕的是,这种轻量级的攻击,对中国的信息系统依然形成了有效侵害。而从第二攻击波中,可以看到其攻击能力水平的快速成长,以及带来的更全面的威胁。

白象一代攻击特点

2012年~2013年,安天陆续捕获了来自白象组织的多次载荷投放,此后依托关联信息同源分析,找到了数百个样本,这些样本多数投放的目标是巴基斯坦,少数则针对中国的高等院校和其他机构。随后安天逐步对其进行了披露,并在2014年完成报告《白象的舞步——HangOver攻击事件回顾及部分样本分析》。

为区分两个不同的攻击波,安天将2012~2013年高度活跃的这组攻击称为 “白象一代”。“白象一代”投放了至少近千个不同HASH的PE样本,使用了超过500个C&C域名地址;其开发人员较多,开发团队技能混杂,样本使用了VC、VB、.net、Autoit等多种环境开发编译;同时其未使用复杂的加密算法,也未发现使用0day漏洞和1day的漏洞,而更多的是采用被部分中国安全研究者称为“乱扔EXE”的简易社会工程学——鱼叉式网络钓鱼攻击。PE免杀处理是该攻击组织所使用的主要技巧,这也是使这组攻击中的PE载荷数量很大的原因之一。根据以上情况安天把这组攻击划分为轻量级APT攻击,即缺乏足够的0day储备,很少使用0day;二进制载荷编码质量非常低下;严重依赖网络投放;没有采用必要的Rootkit手段;缺少必要的持久化能力;主要针对Windows系统平台作业的APT。

白象二代攻击特点

2015年年底,安天又发现一组来自“西南方向”的攻击在进一步活跃,主要目标依然是中国和巴基斯坦,通过安天监控预警体系分析可以发现,中国的受攻击者主要为教育、军事、科研等领域。而且此次攻击已摆脱了“白象一代”杂乱无章的攻击手法,整体攻击行动显得更加“正规化”和“流程化”,安天将这组攻击称为“白象二代”。

“白象二代”普遍使用了具有极高社工构造技巧的鱼叉式钓鱼邮件进行定向投放,至少使用了CVE-2014-4114和CVE-2015-1641等三个漏洞;其在传播层上不再单纯采用附件而转为下载链接、部分漏洞利用采取了反检测技术对抗;其相关载荷的HASH数量则明显减少,其中使用了通过Autoit脚本语言和疑似由商业攻击平台MSF生成的ShellCode;同时其初步具备了更为清晰的远程控制的指令体系。从整体上来看,“白象二代”相比“白象一代”的技术手段更为高级,其攻击行动在整体性和技术能力上的提升,可能带来攻击成功率上的提升。而其采用的更加暴力和野蛮的投放方式,使其攻击次数和影响范围远远比“白象一代”更大。”

APT防御需要信息化基本环节和安全能力的共同完善

在过去数年间,中国的信息系统和用户遭遇了来自多方的网络入侵的持续考验,从安天针对“白象”的分析可以看到,来自地缘利益竞合国家与地区的网络攻击,将是中国信息化的重大风险和挑战。同时,“白象”系列攻击也反映出了我国在网络安全防御上的种种不足。

首先可以看到中国在信息化发展上的不足,在“白象二代”组织所投放的目标电子邮箱当中,其中很大比例是免费个人邮箱,而国内免费信箱的安全状况已高度不容乐观。在启动信息高速公路建设二十年后,国内依然没有对官方机构和政务人员实现有效的安全电子邮件服务的覆盖。

其次,还能看到中国大量基础的信息安全环节和产品能力还不到位,“白象一代”曾被安天定性为轻量级APT攻击,但却成功入侵了中国的高等学府。“白象二代”组织尽管在手法上有很大提高,但亦未见其具备0day储备,其所使用的三个漏洞,在为“白象组织”使用时,微软已经将其修补,而其中两个并未经过免杀处理。而类似这样的攻击依然能够大行其道,也是当前补丁、系统加固等基础安全环节不到位、产品能力不足的体现。

反APT是一种综合的体系较量

反APT是一种综合的体系较量,要求对抗攻击者在人员、机构、装备、工程体系方面的综合投入,是一场成本较量。要求对抗攻击者具有坚定、持续的攻击意志,既要有曝光对手的勇锐,也要有戍边十载、不为人知的意志与沉稳。说到底大国防御力,由设计所引导、以产业为基础、与投入相辅相成,但最终其真实水平,要在与攻击者和窥探者的真实对垒中来检验。

====================================分割线================================

本文转自d1net(转载)

时间: 2024-08-06 00:03:23

安天发布“白象”报告 披露针对我国多领域的APT攻击行动的相关文章

海莲花组织针对亚洲某公司的APT攻击—Cobalt Kitty 行动分析

本文讲的是海莲花组织针对亚洲某公司的APT攻击-Cobalt Kitty 行动分析,本文是针对一次被称为 Operation Cobalt Kitty的APT攻击的报告内容精华版,该APT攻击的目标是针对亚洲一家全球性公司来窃取他们的重要商业信息.攻击者以钓鱼攻击作为初始渗透载体,以公司的顶级管理为目标,最终入侵了副总裁电脑,当然还有很多高级主管和运营部门的其他关键人员.在Operation Cobalt Kitty攻击过程中,攻击者破坏了超过40台PC和服务器,包括域控制器,文件服务器,Web

中国发布战略报告披露后危机时代外贸政策路线图

4月17日,客商在广交会上选购机电产品.来自机电商会的最新统计数字显示,第107届中国进出口商品交易会(广交会)机电产品前两日成交42.2亿美元,比2009年春交会同期增长53.76%.新华社记者卢汉欣摄 商务部公布战略构想:未来十年我国外贸总额增一倍商务部研究机构:中国2030年初步实现贸易强国目标钟山:"后危机时代"中国外贸亟需转变发展方式 新华网广州4月18日电(记者王攀 任沁沁 王亚光)中国商务部18日公布了<后危机时代中国外贸发展战略研究>报告,这份报告提出,未来

做空机构浑水针对网秦发布做空报告,网秦被批“大骗子”

据BusinessInsider报道,做空机构浑水周四针对网秦(NYSE:NQ)发布了一份做空报告,将网秦称之为"大骗子".受此影响,网秦股价周四盘中大跌50%以上.以下的文章,对浑水发布的报告进行盘点,解读网秦的9宗罪. 以下是报告要点: 1.捏造营收:在网秦宣称的2012年中国市场安全营收中,至少72%是捏造的.网秦目前为止最大的客户实际上是网秦自己. 2.伪造份额:根据我们的研究预计,网秦在中国的真正份额只有1.5%,而不是网秦宣称的55%. 3.夸大付费用户量:我们预计,网秦中

金融安全资讯精选 2017年第八期:Equifax数据泄露事件本周五个进展,企业用户如何使用SOC 2 报告来评估CSP安全性,Alert Logic发布云安全报告:云上发生安全事件数更少

   [金融安全动态] Equifax数据泄露事件本周五个进展.点击查看原文 点评:上周我们提到,Equifax泄露的信息包括用户社会安全码.驾照信息.生日信息.信用卡数据等.据SEC(U.S. Securities and Exchange Commission)的文件,三位Euifax董事已经售出了"一小部分"所持股票.和Equifax可能受到的处罚(链接).   从上周三到今天,Equifax事件有5个新披露的进展.   首先,CIO辞职.Equifax首席安全官员Susan M

安天发布措施紧急应对新型勒索软件“wannacry”

安天安全研究与应急处理中心(Antiy CERT)发现,北京时间2017年5月12日20时左右,全球爆发大规模勒索软件感染事件,我国大量行业企业内网大规模感染,教育网受损严重,攻击造成了教学系统瘫痪,甚至包括校园一卡通系统. 据BBC报道,今天全球很多地方爆发一种软件勒索病毒,只有缴纳高额赎金(有的要比特币)才能解密资料和数据,英国多家医院中招,病人资料威胁外泄,同时俄罗斯,意大利,整个欧洲,包括中国很多高校-- 经过安天CERT紧急分析,判定该勒索软件是一个名称为"wannacry"

全国工商联研究室报告披露民企市场准入面临三重门

1月28日,在全国工商联举行的"2009年度中国民营经济形势分析会"上,全国工商联研究室发布的<中国民营经济发展形势分析报告2009年度>披露了当前民企面临"三重门"难题. 该报告显示,在一些领域,民企面前还横亘着一道道严格禁止进入的"铁门",或看得见却进不去的"玻璃门",或进去了又不得不在非市场因素干扰下被迫推出的"弹簧门".就是这"三重门",导致相当部分民间资本缺乏有效的

多次对中国在美国上市互联网公司发布质疑报告的浑水公司

曾经多次对中国在美国上市互联网公司发布质疑报告的"浑水"公司,这次将攻击的矛头对准了网秦公司.前天,浑水公司发布报告称,网秦存在财务造假,目前股价20多美元的网秦目标股价应在1美元以下,建议投资者"强力卖出"其股票,网秦股价随之下泄超过50%. 浑水称网秦虚构收入 浑水公司是美国一家做空机构.本月25日,在最新的一份长达81页的报告中,浑水公司对网秦提出了九大质疑,"我们认为网秦什么都没有."浑水认为网秦2012年中国安全产品营收中至少72%是虚

摩根大通今日发布投资报告,维持新浪增持评级

摘要: 查看最新行情 北京时间2月24日晚间消息, 摩根大通 今日发布投资报告,维持 新浪 股票(Nasdaq: SINA )增持评级,同时维持100美元的目标股价不变. 以下为报告内容摘要: 预计新浪2013财 查看最新行情 北京时间2月24日晚间消息,摩根大通今日发布投资报告,维持新浪股票(Nasdaq: SINA )"增持"评级,同时维持100美元的目标股价不变. 以下为报告内容摘要: 预计新浪2013财年第四季度门户广告业务强劲增长,微博将实现收支平衡. 新浪将于美国东部时间2

诺基亚发布恶意软件报告:2016年移动设备感染率大幅增长

诺基亚近日发布了<诺基亚威胁情报报告--2016上半年>.报告显示,2016年上半年感染恶意软件的智能手机大幅增加.该报告每年发布两次,通过对连接移动及固定网络的设备进行调查,得出恶意软件感染情况的总体趋势与数据. 报告显示,与2015年下半年相比,1~7月份感染恶意软件的智能手机数量增长了近一倍.同时,在所有感染了恶意软件感染中,有78%都是智能手机.4月份恶意软件感染率创下新高,达到了1.06%.另外,搭载Android (TM) 操作系统的移动设备目前最容易遭到攻击,占到全部移动恶意软件